ГОСТ Р ИСО 26262-10—2014
8.1.5 Воспринимаемый двойной сбой
Данный сбой:
- вносит вклад в нарушение цели безопасности, но будет приводить к нарушению цели безопас
ности только в сочетании с другим, отличающимся от него, независимым сбоем аппаратного средства,
связанным с этим двойным сбоем и
- воспринимается водителем в течение установленного времени независимо от того был или не
был обнаружен данный сбой механизмом безопасности.
Пример
—
Двойной сбой может быть воспринят водителем, если ф ункциональность значитель
но и однозначно пострадала от последст вия данного сбоя.
П р и м е ч а н и е — Если двойной сбой воспринимается водителем, а также выявляется механизмом без
опасности. то он может классифицироваться какобнаруживаемый либо воспринимаемый двойной сбой, но не оба
одновременно. Этосвязано стем. что метрика скрытого сбоя будет рассчитываться неправильно, так какодин сбой
будет вносить вклад в обнаруживаемые двойные сбои, а также в воспринимаемые двойные сбои, учитывая этот
сбой дважды.
8.1.6 Скрытый двойной сбой
Данный сбой:
- вносит вклад в нарушение цели безопасности, но будет приводить к нарушению цели безопас
ности только в сочетании с другим, отличающимся от него, независимым сбоем и
- не обнаруживается механизмом безопасности и не воспринимается водителем. До появления
второго независимого сбоя система все еще действует и водителю об этом сбое не сообщается.
Примеры
1 Флэш-память защищена механизмом EDC. Значение постоянного сбоя в одном разряде коррек
тируется EDC при чтении, но данный сбой не исправляется во флэш-памяти и сигнал о нем водителю
не подается. В этом случае данный сбой не может привест и к нарушению цели безопасности (так как
неисправный бит корректируется), но он не являет ся ни обнаруживаемым (о единичном сбое бита не
сообщается), ни воспринимаемым (так как не влияет на ф ункциональность применения). Если в логике
EDC происходит дополнит ельный сбой, то он может привести к потере управления над данным оди
ночным сбоем бита и возможному нарушению цели безопасности.
2 Флэш-память защищена механизмом EDC. Сбой в логике EDC приводит к неготовности EDC,
которая тестом не выявляется.
8.1.7 Безопасный сбой
Безопасными могут быть сбои одной из двух категорий:
a) все п-кратные сбои с
п >
2. если концепция обеспечения безопасности не показывает, что они
вносят соответствующий вклад в нарушение цели безопасности, или
b
) сбои, которые не вносят вклад в нарушение цели безопасности.
Примеры
1 Флэш-память защищена механизмами EDC и циклического контроля избыточности (CRC). Сбой в
одном разряде корректируется EDC, но о нем водит елю не сообщается. Сбою не дают возможность на
рушить цель безопасности, но EDC об этом не сообщает. Если логика EDC выходит из строя, то сбой
обнаруживается механизмом CRC и система отключается. И только если во флэш-памяти присут
ствует сбой в одном разряде, и логика EDC вышла из строя, и в механизме CRC произошли нарушения при
вычислении конт рольной суммы CRC, то может произойт и нарушение цели безопасности (п
=
3).
2 Три соединенные последовательно резист оры решают проблему одиночного сбоя типа корот
кого замыкания, так как короткое замыкание каждого резистора можно считать безопасным сбоем, и
для нарушения цели безопасности необходимо, чт обы произош ли три независимых корот ких замыка
ния (п
=
3).
8.1.8 Блок-схема классификации сбоев и вычисление вклада каждого класса сбоев
Виды отказов элемента аппаратного средства могут быть классифицированы, как показано на ри
сунке В.1 ИСО 26262-5. и используя блок-схему, описанную на рисунке В.2 ИСО 26262-5. На рисунке 9
представлен расчет интенсивностей различных отказов на основе базовой интенсивности отказов и
охвата различных видов отказов (остаточных по сравнению со скрытыми).
17